Brain-Media Audit Model · BAM Core 2.0

Executable Compliance.

Regulierung als System. NIS-2, DORA, CRA, EU AI Act, DSGVO und ISO 27001 – maschinenlesbar, audit-ready, direkt integrierbar in GRC-Tools und KI-Systeme. Das komplette Datenmodell für alle 6 Frameworks ist als BAM Core Open Source verfügbar – geprüft, selbst betrieben, ohne Lizenzgebühr.

✓ AGPLv3 + CC BY-SA 4.0 ✓ Selbst gehostet ✓ DSGVO-konform ✓ Alle 6 Frameworks inklusive

Klassisch vs. Executable

Keine Interpretation. Kein Berater. Compliance als System.

Klassische Compliance bleibt ein Projekt, das nie fertig wird. Executable Compliance transformiert regulatorische Anforderungen in ein maschinenlesbares Unified Control Framework – nach dem Prinzip Collect Once, Comply Many.

DimensionKlassischer AnsatzExecutable Compliance
ArtefaktePDF-Stapel & Word-DokumenteMaschinenlesbare JSON/BAM-Objekte
UmsetzungExterne Berater & WorkshopsAusführbare Remediation-Logik
Gap-AnalyseManuell, einmalig, veraltetAutomatisierter Gap-Check mit Score
ToollandschaftFragmentiert, kein Single TruthSingle Source via REST API & Export
Multi-FrameworkJedes Framework separat prüfen1× implementiert – 6 Frameworks erfüllt
Kosten40–80k EUR Gesamtaufwand typischKostenlos, selbst gehostet, skalierbar

Die Wissensbasis

Sechs Ebenen. Jede Anforderung vollständig.

Das Brain-Media Audit Model zerlegt jede regulatorische Anforderung aus NIS-2, DORA, CRA, EU AI Act, DSGVO und ISO 27001 in sechs operative Ebenen – von der Pflicht bis zum Nachweis. Maschinell lesbar, versioniert, auditierbar.

Requirement Gap-Check Remediation Risk Control Evidence

01

Requirement

Die regulatorische Anforderung, exakt formuliert, mit Rechtsgrundlage und Priorität.

02

Gap-Check

Die Prüffrage. Wo genau besteht eine Lücke – konkret, nicht abstrakt, direkt anwendbar.

03

Remediation

Schritt-für-Schritt-Behebungsanleitung. Priorisiert, umsetzbar, ohne externe Berater.

04

Risk

Risikobewertung mit Likelihood und Impact. Was auf dem Spiel steht – in Zahlen und Bußgeldrahmen.

05

Control

Die konkrete Maßnahme mit Umsetzungshinweisen, Tool-Empfehlungen und Zeitaufwand.

06

Evidence

Nachweistyp mit editierbarem Template. Auditoren überzeugen – mit einem Klick exportierbar.

Compliance Trace

Jede Anforderung hat einen Namen.

Für Schwachstellen gibt es CVE, für Angriffstechniken ATT&CK. Für regulatorische Anforderungen gab es bislang keinen etablierten Bezeichner. Es fehlte eine gemeinsame Sprache für Sachverhalte wie „die Anforderung, die NIS-2 Art. 21 Abs. 2 Buchst. d und DORA Art. 28 gleichzeitig abdeckt".

Jedes Objekt des Brain-Media Audit Model trägt deshalb eine eigene BAM-ID. Sie bleibt stabil, wird nicht wiederverwendet und ist dauerhaft unter einer festen Adresse erreichbar. Berichte, Ausschreibungen und Prüfdokumente können damit auf eine konkrete Anforderung verweisen, statt sie zu umschreiben.

Bezeichner

NIS2-023-MELDUNG, zitiert als BAM:NIS2-023-MELDUNG@2.0

Auflösbar

Jede ID hat eine dauerhafte Adresse, menschenlesbar und als JSON

Stabil

IDs werden nicht umbenannt, nicht wiederverwendet und nicht gelöscht

Collect Once, Comply Many

Eine Maßnahme. Sechs Frameworks erfüllt.

Klassische Compliance prüft dieselbe Maßnahme sechsmal in sechs verschiedenen Tools. BAM erkennt die Überlappung zwischen den Frameworks und eliminiert die Redundanz. Das Ergebnis: bis zu 60 % weniger Umsetzungsaufwand.

Direkt integrierbar.

Die Wissensbasis wird in maschinenlesbaren Formaten geliefert – für GRC-Plattformen, KI-Systeme, Ticketsysteme und Dokumentationen.

JSON / BAM

Strukturiertes Compliance-Objekt für GRC-Tools und KI-Assistenten

Markdown

Direkt nutzbar in Confluence, Notion, GitHub, MkDocs

YAML

Policy-as-Code, Infrastructure-as-Code, Pipeline-Integration

REST API

Programmatischer Zugriff auf die Wissensbasis, selbst gehostet

Diagnose und Umsetzung

Erst sehen, was fehlt. Dann wissen, wie es behoben wird.

Diagnose und Umsetzung sind zwei verschiedene Schritte. Der Compliance-Stresstest identifiziert die Lücken automatisiert, die Wissensbasis liefert die ausführbare Remediation-Logik dazu. Zusammen ergeben sie einen kontinuierlichen, auditierbaren Zyklus.

Diagnose

Was fehlt – und wie dringend.

Compliance-Score je Framework. Priorisierte Gap-Liste nach Bußgeldrisiko. Aufwandsschätzung in Personentagen.

Umsetzung

Wie es behoben wird – Schritt für Schritt.

Requirement → Gap-Check → Remediation → Risk → Control → Evidence. JSON/BAM-Export für GRC-Tools und KI-Systeme.

01

Fragebogen ausfüllen

Gezielte Fragen zu den relevanten Frameworks. Direkt im Browser – keine Registrierung, kein Datentransfer an Dritte.

02

Score berechnen

Das System ermittelt den Compliance-Score je Framework und priorisiert offene Gaps nach Bußgeldrisiko und Umsetzungsaufwand.

03

Handlungsempfehlungen erhalten

Priorisierte Liste aller Lücken mit Verweis auf die passende Remediation-Logik. Für jede Lücke: was zu tun ist, wie lange es dauert, was auf dem Spiel steht.

Abgedeckte Frameworks

Sechs Frameworks. Ein Durchlauf.

FrameworkStatusBußgeldrahmen
DSGVOAktivbis 20 Mio. EUR oder 4 % Umsatz
NIS-2Aktivbis 10 Mio. EUR oder 2 % Umsatz
DORAAktivbis 5 Mio. EUR oder 1 % Tagesumsatz
EU AI ActStufenweisebis 35 Mio. EUR oder 7 % Umsatz
CRAÜbergangsfristbis 15 Mio. EUR oder 2,5 % Umsatz
ISO 27001EmpfohlenMarktanforderung

Einordnung

BAM vs. GRC-Software

GRC-Tools wie OneTrust, Drata oder Vanta sind die Plattform – Dashboards, Nutzerrechte, Erinnerungen, Schnittstellen zur eigenen IT. Was sie meist nicht mitbringen: den fachlichen Inhalt. Gesetzestexte müssen interpretiert, verschlagwortet und in Maßnahmen übersetzt werden – das ist die Lücke, die BAM schließt.

BAM ist kein GRC-Tool und tritt nicht in Konkurrenz dazu. Es ist die Wissensbasis, die in ein GRC-Tool eingespeist wird: Requirement, Gap-Check, Remediation, Risk, Control und Evidence – fertig strukturiert, als JSON.

Gegenüberstellung: BAM als Wissensbasis (Requirement, Gap-Check, Remediation, Risk, Control, Evidence) liefert per JSON/BAM-Export an GRC-Software (Dashboards, Nutzerrechte, Erinnerungen, Nachweise, Schnittstellen, Reports). Ergebnis: Audit-bereit, Compliance nachweisen, weniger Doppelarbeit, kontinuierliche Verbesserung.
BAM und GRC sind keine Alternativen – das eine liefert Wissen, das andere setzt es um.
KriteriumGRC-SoftwareBAM
Was es istPlattform für ProzesseDaten- und Referenzmodell
Inhaltbei Auslieferung meist leer58 Objekte für 6 Frameworks, vollständig Open Source
StärkeWorkflows, Nachweise aus eigenen Systemen sammelnCollect Once, Comply Many – bis zu 60 % weniger Doppelarbeit
AusgabeWeb-Oberfläche, PDF-ReportsJSON/BAM-Export für GRC-Tools oder KI-Systeme

Open Source · BAM Core

Prüfen, bevor Sie einsetzen.

Das BAM-Datenmodell für alle sechs Frameworks – NIS-2, DORA, CRA, EU AI Act, DSGVO und ISO 27001 (58 Objekte, davon 74 % Coverage der ISO-27001:2022-Controls) – liegt vollständig offen einsehbar auf GitHub. Code unter AGPLv3, Datenmodell unter CC BY-SA 4.0. Lokal installierbar (WSL, Linux, macOS, Debian 13), mit Dashboard, lokaler API und RAG-Anbindung.

BereichBAM Core (Open Source)
LizenzAGPLv3 + CC BY-SA 4.0
FrameworksNIS-2, DORA, CRA, EU AI Act, DSGVO, ISO 27001 (74 % ISO-27001-Coverage) – 58 Objekte
BetriebSelbst gehostet
APILokal, REST-fähig
UpdatesCommunity / Releases
KI / RAGBasis-RAG (lokal)
SupportCommunity (GitHub Issues)
GitHub →

Geschäftlicher Nutzen

Compliance als Wettbewerbsvorteil.

Vertrauen & Marktposition

Wer regulatorische Anforderungen jederzeit nachweisen kann, gewinnt Ausschreibungen schneller und überzeugt in der Due Diligence.

Operational Excellence

Standardisierte, automatisierte Kontrollprozesse eliminieren Medienbrüche. Compliance-Entscheidungen in Echtzeit.

Sales-Beschleunigung

Kürzere Due-Diligence-Zeiten, schnelleres Kunden-Onboarding, weniger Rückfragen im Vergabeverfahren.

KI-Enabling

BAM-Daten sind nativ RAG-fähig. Compliance-Infrastruktur wird zur KI-Datenbasis – keine Halluzinationen.

Haftungsminimierung

Lückenlose Audit-Trails reduzieren das persönliche Haftungsrisiko der Geschäftsführung konkret und nachweisbar.

BAM jetzt einsetzen.

Vollständig kostenlos · Alle 6 Frameworks · AGPLv3 + CC BY-SA 4.0 · Selbst gehostet